黑客一年窃取超39万个WordPress登录凭证

AI 智能摘要
根据 BleepingComputer 在上周六的报道,威胁行动者 MUT-1244 发起了一项长达近一年的大规模行动,成功窃取了超过 390,000 个 WordPress 登录凭证。此行动中,攻击者利用了一个被植入木马的 WordPress 凭证验证工具,主要针对其他网络攻击者实施攻击。

根据 BleepingComputer 在上周六的报道,威胁行动者 MUT-1244 发起了一项长达近一年的大规模行动,成功窃取了超过 390,000 个 WordPress 登录凭证。此行动中,攻击者利用了一个被植入木马的 WordPress 凭证验证工具,主要针对其他网络攻击者实施攻击。

图片[1]-黑客一年窃取超39万个WordPress登录凭证-搬主题

据 Datadog Security Labs 研究人员透露,此次事件不仅限于 WordPress 的登录信息,还涉及 SSH 私钥和 AWS 访问密钥的盗窃。受影响的对象包括红队成员、渗透测试专家、安全研究人员以及一些恶意行为人。

MUT-1244 利用了数十个经过篡改的 GitHub 仓库来传播恶意的概念验证(PoC)代码,这些代码利用已知的安全漏洞进行攻击,并且还发起了钓鱼攻击,诱导目标用户安装伪装为 CPU 微码更新的虚假内核升级。通过钓鱼邮件,攻击者成功引导受害者执行了有害命令,而伪造的 GitHub 仓库吸引了那些寻找特定漏洞利用代码的安全专业人士和攻击者。

过去,类似的伪造 PoC 代码已经被用来针对研究人员,旨在窃取其研究结果或实现对安全公司的内部网络渗透。由于这些仓库的名称特征,它们自动被一些合法的威胁情报平台如 Feedly 和 Vulnmon 收录,这增加了其可信度和使用率。

攻击者采用了多种手法将恶意软件嵌入 GitHub 仓库,比如后门配置文件、恶意 PDF 文件、Python 下载器和恶意 npm 包等。Datadog Security Labs 还指出,这次攻击活动与 Checkmarkx 公司在11月报告的一次供应链攻击相似,后者通过名为“hpc20235 / yawp”的 GitHub 项目分发恶意代码,并利用“0xengine / xmlrpc”npm 包进行数据窃取和 Monero 加密货币挖掘。

此次攻击中,除了加密货币挖矿程序外,恶意软件还包括后门功能,协助 MUT-1244 窃取 SSH 密钥、AWS 凭证和其他敏感资料。第二阶段的恶意载荷则将获取的数据泄露到 Dropbox 和 file.io 等在线文件共享服务上,攻击者凭借硬编码的访问凭证轻松获取这些信息。

尽管已经有所揭露,但据 Datadog Security Labs 估计,目前仍有数百个系统受到影响,该活动也还在持续之中。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容